AI-alapú támadások előtt javítják a nyílt forráskódú hibákat az Akrites-szel
A Linux Foundation és 20 technológiai vállalat, köztük az AWS és az OpenAI indította el az Akrites nevű kezdeményezést, hogy egységes rendszerben javítsák a nyílt forráskódú szoftverek biztonsági réseit az AI-alapú támadások előtt.

A Linux Foundation és mintegy 20 technológiai vállalat, köztük AI-labak és bankok indította el az Akrites kezdeményezést. Céljuk a kritikus nyílt forráskódú szoftverek sebezhetőségeinek javítása, mielőtt az AI-eszközök kihasználhatnák azokat. A kezdeményezés a jelenlegi, széttagolt hibajelentési folyamatot hivatott leváltani egy egységes, összehangolt rendszerrel. (The Decoder)
Az Akrites alapító tagjai között szerepel az Amazon Web Services, az Anthropic, a Cisco, a Citi, a Google, az IBM, a JPMorgan Chase, a Microsoft, az NVIDIA, az OpenAI, a Red Hat, a Rust Foundation, a Vodafone és a Zscaler. A nyílt forráskódú szoftverek biztonsági réseinek felderítése és javítása korábban hasonló szakértelmet igényelt mind a védők, mind a támadók oldalán. Azonban a modern AI-modellek percek alatt képesek átvizsgálni hatalmas kódbázisokat, ami drasztikusan felgyorsítja a hibafeltárást, és széles körben elérhetővé teszi a kifinomult támadási eszközöket még a kevésbé tapasztalt felhasználók számára is.
Kapcsolódó: AI-hackerek és nyílt forrás
Egy központi csapat a sok külön jelentés helyett
A jelenlegi biztonsági válaszadási modellt a Linux Foundation „foltozottnak” írja le. Sok szervezet függetlenül vizsgálja ugyanazokat a csomagokat, többször jelenti ugyanazokat a leleteket, és néha ellentmondásos javításokat szállít. Emiatt a karbantartók elmerülnek a duplikált jelentésekben, miközben az igazi, kihasználható hibák elvesznek az AI-generált zajban. Az Endor Labs vezérigazgatója, Varun Badhwar szerint az elmúlt hónapok több ezer validált nyílt forráskódú sebezhetősége közül kevesebb mint 5%-ot javítottak meg.
Kapcsolódó: sebezhetőségek AI-kódügynökökben
Az Akrites központi eleme egy megosztott Security Incident Response Team (SIRT), amely egységes, megbízható kapcsolattartóként szolgál a nyílt forráskódú projektkarbantartók számára. A csapat bizalmasan kivizsgálja az érkező jelentéseket, kiszűri az ismétlődéseket, majd összehangolja a javításokat. A folyamat az iparágban Coordinated Vulnerability Disclosure (CVD) néven ismert, és olyan szabványokra épül, mint a CVE azonosítórendszer, a CVSS súlyossági keretrendszer és a TLP protokoll, amely szabályozza, ki férhet hozzá az információkhoz. Minden jelentés TLP:RED (legmagasabb szintű titkosítás) státuszban indul, és csak a kijelölt eseti csapat férhet hozzá, így a hiba részletei nem szivárognak ki a javítás elkészülte előtt.
Kapcsolódó: Microsoft AI-ügynökök biztonsága
Karbantartók hiányában is érkeznek a javítások
Ha egy kritikus csomag már nem rendelkezik aktív karbantartóval – ami gyakori probléma az önkéntes alapon működő projektek esetében –, az Akrites „karbantartóként az utolsó lehetőségként” lép közbe, és maga szállítja le a javítást. Ezzel biztosítják, hogy a javítás időben eljusson minden felhasználóhoz. A kezdeményezés továbbá tervezi a kormányzati ügynökségekkel való koordinációt is, hogy a magán- és közszférabeli védők összehangoltan működhessenek. Az Akrites kezdeti finanszírozását az Alpha-Omega alap biztosítja, amely a Linux Foundation irányítása alatt áll. Más szervezeteket is várnak mérnöki erőforrások vagy finanszírozás hozzájárulására.
Kapcsolódó: OpenAI-Microsoft együttműködés